アカウント名:
パスワード:
生パスワード保存禁止法案まだー?
# 2回目
そういや、phpBB のパスワードってハッシュ値が保存されてたんじゃなかったっけ。なんでパスワードそのものが漏れたんだろ?
>生パスワード保存禁止法案まだー?
これね、僕も前までそう思ってたんですが、最近生で保存することが多くなってるみたい。というのも、smtpなんかでdigest-md5やcram-md5でのパスワード認証しようとすると生パスワードが必要になる。ldapとかも生で保存してるみたいですしね...
もはやパスワードマネージャに頼るしかないのでしょうか・・・orz
ldapとかも生で保存してるみたいですしね...
LDAPで生パスワードを保存しないようにすることは可能です。っていうか他に制約がなければハッシュ値使うのが常識です。
より多くのコメントがこの議論にあるかもしれませんが、JavaScriptが有効ではない環境を使用している場合、クラシックなコメントシステム(D1)に設定を変更する必要があります。
あと、僕は馬鹿なことをするのは嫌いですよ (わざとやるとき以外は)。-- Larry Wall
だーかーらー (スコア:2)
生パスワード保存禁止法案まだー?
# 2回目
Re:だーかーらー (スコア:3, 興味深い)
そういや、phpBB のパスワードってハッシュ値が保存されてたんじゃなかったっけ。なんでパスワードそのものが漏れたんだろ?
[わかってもらうことは難しい。わかってあげることは、もっと難しい。]
Re:だーかーらー (スコア:2, 興味深い)
>生パスワード保存禁止法案まだー?
これね、僕も前までそう思ってたんですが、最近生で保存することが多くなってるみたい。
というのも、smtpなんかでdigest-md5やcram-md5でのパスワード認証しようとすると生パスワードが必要になる。
ldapとかも生で保存してるみたいですしね...
Re:だーかーらー (スコア:2)
もはやパスワードマネージャに頼るしかないのでしょうか・・・orz
Re:だーかーらー (スコア:1)
生パスワードを保存しなくても良い設計になっています。一方で古い設計の APOPと
か CHAPとかがサーバ側に生パスーワドを要求するので難しいのですが...
Re: (スコア:0)
LDAPで生パスワードを保存しないようにすることは可能です。っていうか他に制約がなければハッシュ値使うのが常識です。
だーってー (スコア:1)